यह वेबसाइट कुकीज़ का उपयोग करती है। साइट ब्राउज़ करना जारी रखकर आप इन फ़ाइलों के उपयोग की सहमति देते हैं।

पीसीआई डीएसएस (PCI DSS)

सूचना सुरक्षा

पीसीआई डीएसएस (PCI DSS — Payment Card Industry Data Security Standard) भुगतान कार्ड उद्योग के लिए एक अंतरराष्ट्रीय डेटा सुरक्षा मानक है। इसे प्रमुख भुगतान प्रणालियों (Visa, MasterCard, MIR और अन्य) द्वारा विकसित किया गया था और यह उन सभी संगठनों के लिए अनिवार्य है जो बैंक कार्ड डेटा संग्रहीत, संचारित या संसाधित करते हैं।

सरल शब्दों में पीसीआई डीएसएस क्या है

पीसीआई डीएसएस (PCI DSS, Payment Card Industry Data Security Standard) उन कंपनियों के लिए सुरक्षा नियमों का एक समूह है जो बैंक कार्ड से भुगतान स्वीकार करती हैं। ये नियम कार्डधारकों के डेटा को चोरी और धोखाधड़ी से बचाने के लिए बनाए गए हैं।

पीसीआई डीएसएस — कार्डधारक डेटा की सुरक्षा के लिए 12 आवश्यकताएँ पीसीआई डीएसएस आवश्यकताओं के समूह: नेटवर्क सुरक्षा (फ़ायरवॉल, पासवर्ड परिवर्तन), डेटा सुरक्षा (कार्ड एन्क्रिप्शन), भेद्यता प्रबंधन (एंटीवायरस, अपडेट) और पहुँच नियंत्रण (प्रमाणीकरण, अधिकार)। 44. पीसीआई डीएसएस — 12 आवश्यकताएँ नेटवर्क सुरक्षा फ़ायरवॉल, परिवर्तन नियंत्रण डेटा सुरक्षा कार्ड एन्क्रिप्शन भेद्यताएँ एंटीवायरस, अपडेट पहुँच प्रमाणीकरण, अधिकार
पीसीआई डीएसएस (PCI DSS) — पद आरेख

कल्पना करें कि आप एक स्टोर खोल रहे हैं और कार्ड से भुगतान स्वीकार करना चाहते हैं। आप कार्ड डेटा संसाधित करना सिर्फ शुरू नहीं कर सकते — आपको साबित करना होगा कि आपकी प्रणाली सुरक्षित है। पीसीआई डीएसएस एक तकनीकी विनियमन जैसा है जो कहता है: "अपने ग्राहकों के डेटा को सुरक्षित रखने के लिए आपको यही करना चाहिए"।

मानक को पीसीआई सिक्योरिटी स्टैंडर्ड्स काउंसिल (PCI SSC) द्वारा विकसित किया गया था, जिसकी स्थापना वीजा, मास्टरकार्ड, अमेरिकन एक्सप्रेस, डिस्कवर और जेसीबी ने की थी। आज पीसीआई डीएसएस उन सभी संगठनों के लिए अनिवार्य है जो भुगतान कार्ड डेटा संग्रहीत, संसाधित या संचारित करते हैं — बड़े बैंकों से लेकर छोटे ऑनलाइन स्टोर तक।

रूस में, पीसीआई डीएसएस मानक मीर कार्डों के साथ-साथ अंतरराष्ट्रीय भुगतान प्रणालियों के साथ काम करने वाले सभी संगठनों पर लागू होता है। भुगतान सुरक्षा कैसे सुनिश्चित की जाती है, इसके बारे में फिनटेक लेख में पढ़ें।

पीसीआई डीएसएस के 12 अनुरोधों की आवश्यकताएं

मानक में 6 प्रमुख लक्ष्यों में समूहित 12 मुख्य आवश्यकताएं शामिल हैं:

लक्ष्य 1: नेटवर्क सुरक्षा

  • आवश्यकता 1: कार्ड डेटा की सुरक्षा के लिए फ़ायरवॉल का स्थापना और रखरखाव।
  • आवश्यकता 2: उपकरणों पर फैक्ट्री पासवर्ड का त्याग। सभी पासवर्ड अद्वितीय पासवर्ड में बदले जाने चाहिए।

लक्ष्य 2: कार्ड डेटा की सुरक्षा

  • आवश्यकता 3: संग्रहीत कार्ड डेटा (PAN, CVV/CVC) को एन्क्रिप्शन से सुरक्षित करना।
  • आवश्यकता 4: खुले नेटवर्क (इंटरनेट) पर कार्ड डेटा संचरण का एन्क्रिप्शन।

लक्ष्य 3: कमजोरियों का प्रबंधन

  • आवश्यकता 5: एंटीवायरस सॉफ्टवेयर का उपयोग और नियमित अद्यतन।
  • आवश्यकता 6: सुरक्षित प्रणालियों और अनुप्रयोगों का विकास और समर्थन।

लक्ष्य 4: एक्सेस नियंत्रण

  • आवश्यकता 7: कार्ड डेटा तक पहुंच केवल उन कर्मचारियों के लिए जिन्हें अपने काम के लिए इसकी आवश्यकता है।
  • आवश्यकता 8: प्रणालियों तक पहुंच की पहचान और प्रमाणीकरण (अनिवार्य मल्टी-फैक्टर प्रमाणीकरण)।
  • आवश्यकता 9: कार्ड डेटा तक भौतिक पहुंच का प्रतिबंध।

लक्ष्य 5: निगरानी और परीक्षण

  • आवश्यकता 10: सभी उपयोगकर्ता क्रियाओं की निगरानी और ऑडिट।
  • आवश्यकता 11: सुरक्षा प्रणालियों का नियमित परीक्षण।

लक्ष्य 6: सूचना सुरक्षा

  • आवश्यकता 12: सूचना सुरक्षा नीतियों का कार्यान्वयन।

ये आवश्यकताएं व्यवहार में कैसे लागू होती हैं, इसके बारे में क्लाउड सुरक्षा लेख में पढ़ें।

पीसीआई डीएसएस प्रमाणपत्र कैसे प्राप्त करें

पीसीआई डीएसएस प्रमाणपत्र प्राप्त करने की प्रक्रिया अनुपालन स्तर (लेवल 1-4) पर निर्भर करती है, जो प्रति वर्ष संसाधित लेनदेन की संख्या से निर्धारित होता है:

  • लेवल 1: प्रति वर्ष 6 मिलियन से अधिक लेनदेन। बाहरी ऑडिट (QSA ऑडिट) और अनुपालन रिपोर्ट (ROC) की आवश्यकता है।
  • लेवल 2: 1 से 6 मिलियन लेनदेन। सेल्फ-असेसमेंट प्रश्नावली (SAQ) और त्रैमासिक नेटवर्क स्कैनिंग की आवश्यकता है।
  • लेवल 3: 20,000 से 1 मिलियन लेनदेन। SAQ भरना और त्रैमासिक स्कैनिंग आवश्यक है।
  • लेवल 4: 20,000 से कम लेनदेन। SAQ भरना आवश्यक है।

प्रमाणीकरण पास करने के लिए यह आवश्यक है:

  • अपना अनुपालन स्तर निर्धारित करें।
  • उपयुक्त सेल्फ-असेसमेंट प्रश्नावली (SAQ) भरें या बाहरी ऑडिट से गुजरें।
  • पहचानी गई सभी कमजोरियों को समाप्त करें।
  • त्रैमासिक ASV नेटवर्क स्कैनिंग करें।
  • दस्तावेज तैयार करें (AoC — Attestation of Compliance)।

सूचना सुरक्षा ऑडिट की तैयारी के बारे में प्रमाणन परीक्षण लेख में पढ़ें।

स्रोत: PCI DSS on Wikipedia

अक्सर पूछे जाने वाले प्रश्न

सरल शब्दों में पीसीआई डीएसएस क्या है?

पीसीआई डीएसएस उन कंपनियों के लिए सुरक्षा नियमों का एक अंतरराष्ट्रीय समूह है जो बैंक कार्ड से भुगतान स्वीकार करती हैं। ये नियम ग्राहकों के डेटा को चोरी और धोखाधड़ी से बचाते हैं। यदि आपका व्यवसाय कार्ड स्वीकार करता है, तो आप पीसीआई डीएसएस का अनुपालन करने के लिए बाध्य हैं। भुगतान सुरक्षा के बारे में फिनटेक लेख में पढ़ें।

पीसीआई डीएसएस की आवश्यकता किसे है?

पीसीआई डीएसएस उन सभी संगठनों को आवश्यक है जो भुगतान कार्ड डेटा स्वीकार, संचारित या संग्रहीत करते हैं। ये बैंक, ऑनलाइन स्टोर, भुगतान प्रणालियां, डिलीवरी सेवाएं, होटल, रेस्तरां हैं — कोई भी व्यवसाय जो कार्डों के साथ काम करता है। यहां तक कि यदि आपके पास एक छोटा ऑनलाइन स्टोर है, तो भी आप पीसीआई डीएसएस का अनुपालन करने के लिए बाध्य हैं।

पीसीआई डीएसएस की 12 आवश्यकताएं क्या हैं?

12 आवश्यकताएं छह क्षेत्रों को कवर करती हैं: नेटवर्क सुरक्षा (फ़ायरवॉल, पासवर्ड बदलना), कार्ड डेटा की सुरक्षा (एन्क्रिप्शन), कमजोरियों का प्रबंधन (एंटीवायरस, अपडेट), एक्सेस नियंत्रण (प्रमाणीकरण, अधिकारों का प्रतिबंध), निगरानी और परीक्षण, सूचना सुरक्षा नीतियां। आवश्यकताओं की पूरी सूची क्लाउड सुरक्षा लेख में है।

पीसीआई डीएसएस प्रमाणपत्र कितने समय के लिए वैध है?

पीसीआई डीएसएस प्रमाणपत्र 12 महीने के लिए वैध है। 10 महीनों के बाद, आपको नवीनीकरण प्रक्रिया शुरू करने की आवश्यकता है — एक बार-बार ऑडिट से गुजरें या एक नई सेल्फ-असेसमेंट प्रश्नावली भरें और एक त्रैमासिक नेटवर्क स्कैन करें। प्रमाणपत्र को हर साल नवीनीकृत किया जाना चाहिए।

यदि आप पीसीआई डीएसएस का अनुपालन नहीं करते तो क्या होगा?

पीसीआई डीएसएस का पालन न करने पर गंभीर परिणाम होते हैं: भुगतान प्रणालियों से जुर्माना (प्रति माह $100,000 तक), भुगतान स्वीकृति का निलंबन, प्रभावित ग्राहकों के मुकदमे और प्रतिष्ठा को नुकसान। कुछ मामलों में — भुगतान स्वीकृति लाइसेंस का निरसन। सुरक्षा जोखिमों के बारे में फ्रॉड लेख में पढ़ें।

पीसीआई डीएसएस ऑडिट की तैयारी कैसे करें?

ऑडिट की तैयारी के लिए यह आवश्यक है: एक आंतरिक सुरक्षा समीक्षा करें (आप प्रमाणन परीक्षण का आदेश दे सकते हैं), कार्ड डेटा का एन्क्रिप्शन लागू करें, फ़ायरवॉल और एक निगरानी प्रणाली स्थापित करें, कर्मचारियों को सुरक्षा नियमों में प्रशिक्षित करें, सुरक्षा नीतियों पर दस्तावेज़ीकरण तैयार करें। एक योग्य विशेषज्ञ (QSA) को शामिल करने की अनुशंसा की जाती है।

पीसीआई डीएसएस आईएसओ 27001 से कैसे भिन्न है?

पीसीआई डीएसएस भुगतान डेटा के लिए एक विशेष सुरक्षा मानक है। आईएसओ 27001 एक सामान्य सूचना सुरक्षा प्रबंधन मानक है जो किसी भी डेटा के लिए उपयुक्त है। पीसीआई डीएसएस कार्ड स्वीकार करने वाली कंपनियों के लिए अनिवार्य है। आईएसओ 27001 स्वैच्छिक है, लेकिन अक्सर बड़े ग्राहकों और निविदाओं के लिए आवश्यक होता है। वे एक दूसरे के पूरक हो सकते हैं।

«सूचना सुरक्षा» में अन्य शर्तें

क्या यह जानकारी उपयोगी थी?

सूचना सुरक्षा वापस

पीसीआई डीएसएस (PCI DSS)

पीसीआई डीएसएस (PCI DSS — Payment Card Industry Data Security Standard) भुगतान कार्ड उद्योग के लिए एक अंतरराष्ट्रीय डेटा सुरक्षा मानक है। इसे प्रमुख भुगतान प्रणालियों (Visa, MasterCard, MIR और अन्य) द्वारा विकसित किया गया था और यह उन सभी संगठनों के लिए अनिवार्य है जो बैंक कार्ड डेटा संग्रहीत, संचारित या संसाधित करते हैं।

आज ही अपने नेटवर्क की सुरक्षा करें

एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको पीसीआई डीएसएस (pci dss) का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।

गारंटीशुदा परिणाम
आपके बजट के लिए चयन
व्यापक दृष्टिकोण
प्रमाणित विशेषज्ञ

या हमसे संपर्क करें:

+7 (499) 238-01-32 sales@fintech.ru

सुबह 9:00 बजे से शाम 6:00 बजे तक खुला